HemEkonomiRevolut lurades av falska myndighetskrav – passkopior och kunddata läcktes

Revolut lurades av falska myndighetskrav – passkopior och kunddata läcktes

Publicerad

Revolut har lämnat ut känsliga kunduppgifter efter falska informationskrav som skickades från en legitim myndighets e-postdomän. Bland uppgifterna som kan ha hamnat i orätta händer finns adresser, telefonnummer, födelsedatum och kopior av pass och körkort. Händelsen väcker frågor om fintechjättens säkerhetskontroller i ett känsligt läge inför framtida bankexpansion och en möjlig börsnotering.

Revolut bekräftade den 12 september 2026 att obehöriga fått tillgång till känsliga uppgifter om ett begränsat antal kunder.

Det ovanliga är hur informationen kom ut.

Det finns enligt Revolut inga tecken på att någon tagit sig in i bolagets egna system. I stället lurades företaget att lämna ut informationen efter förfrågningar som såg ut att komma från en riktig myndighet.

Begäran skickades från ett konto som använde en legitim myndighets e-postdomän. Det gjorde förfrågningarna betydligt svårare att avslöja än vanliga bluffmejl.

Revolut behandlade dem som äkta och lämnade ut information.

Först när bolaget senare tog kontakt med myndigheten för ytterligare kontroll upptäcktes att kraven inte hade varit godkända.

Revolut lämnade själv ut uppgifterna

Händelsen skiljer sig därför från ett traditionellt dataintrång.

En angripare behöver inte alltid bryta sig igenom ett företags brandväggar eller stjäla lösenord direkt från banken. I det här fallet tycks den avgörande svagheten i stället ha funnits i processen för att verifiera vem som faktiskt hade rätt att begära ut kundinformation.

Att ett mejl tekniskt sett kommer från en riktig myndighetsdomän betyder inte automatiskt att avsändaren har rätt att kräva information.

Revolut kommer därför sannolikt att behöva visa regulatorer vilka manuella och organisatoriska kontroller som fanns innan uppgifterna lämnades ut.

Exakt hur den obehörige fick tillgång till myndighetens e-postmiljö är fortfarande inte offentligt klarlagt.

Det kan därför ännu inte slås fast om ett myndighetskonto kapades, om ett obehörigt konto skapades eller om intrånget skedde på något annat sätt.

Passkopior och transaktionshistorik kan ha läckt

Uppgifterna som exponerats är betydligt känsligare än exempelvis enbart namn och e-postadresser.

Bland informationen som rapporterats finns:

  • födelsedatum
  • bostads- och e-postadresser
  • telefonnummer
  • passkopior
  • kopior av körkort
  • IBAN-nummer
  • kontoutdrag
  • transaktionshistorik

För vissa kunder kan även verifieringsbilder och historik över kryptotransaktioner ha ingått.

Vilken information som lämnades ut verkar kunna skilja sig mellan olika kunder.

Revolut betonar samtidigt att inga kunders pengar har försvunnit och att angriparen inte fått tillgång till företagets interna banksystem.

Det är en viktig skillnad, men den eliminerar inte risken för de drabbade.

Identitetsbedrägerier kan bli den stora följden

Ett lösenord går att byta. En passkopia eller ett födelsedatum gör det inte på samma sätt.

Kombinationen av identitetshandlingar, adress, telefonnummer och verklig finansiell historik kan ge bedragare ett mycket trovärdigt underlag för framtida attacker.

En angripare kan exempelvis kontakta en kund och samtidigt känna till verkliga transaktioner, kontouppgifter eller delar av kundens identitet. Det kan göra falska banksamtal och nätfiske betydligt svårare att avslöja.

Informationen skulle också kunna användas i försök till identitetsstöld, kontokapning hos andra tjänster eller så kallade SIM-byten där en bedragare försöker ta över offrets telefonnummer.

För personer med stora kryptoinnehav kan en kombination av bostadsadress och fullständig transaktionshistorik dessutom skapa särskilda säkerhetsrisker.

Det finns däremot inga bekräftade uppgifter om att den läckta informationen redan har använts för bedrägerier.

Revolut vill inte säga hur många som drabbats

En av de största obesvarade frågorna är incidentens omfattning.

Revolut beskriver antalet drabbade som begränsat men har inte offentliggjort någon exakt siffra.

Det är därför inte möjligt att säga om det handlar om tiotals, hundratals eller betydligt fler kunder.

Bolaget har inte heller sagt om samtliga drabbade finns i samma land.

Det är viktigt eftersom både omfattningen och vilka marknader som berörts kan påverka hur många dataskydds- och finansmyndigheter som kopplas in i ärendet.

Myndigheten hålls hemlig

Revolut har inte heller avslöjat vilken myndighet eller vilket land som låg bakom den legitima e-postdomän som utnyttjades.

Bolaget hänvisar till den pågående brottsutredningen.

Det innebär att en av de mest centrala delarna av händelsen fortfarande saknas: hur en utomstående kunde skicka trovärdiga myndighetskrav från en riktig offentlig organisations digitala miljö.

Så länge myndigheten inte är identifierad går det inte heller att bedöma hur stort säkerhetsproblemet på den sidan kan vara.

GDPR kan ge Revolut dyra följder

Revolut uppger att berörda myndigheter och kunder har informerats om incidenten.

Det kan bli viktigt i bedömningen av om bolaget uppfyllt sina skyldigheter efter att läckan upptäcktes.

Men den större regulatoriska frågan kan ligga tidigare i processen.

Enligt GDPR måste företag som hanterar personuppgifter ha både tekniska och organisatoriska säkerhetsåtgärder som är anpassade till riskerna.

Att Revoluts egna databaser inte hackades betyder därför inte automatiskt att bolaget slipper ansvar.

Om en tillsynsmyndighet bedömer att Revoluts rutiner för myndighetsförfrågningar varit otillräckliga kan utlämningen ändå utgöra ett brott mot dataskyddsreglerna.

Det blir sannolikt avgörande om Revolut kan visa att bolagets kontrollsystem var rimliga och att angriparen använde en metod som varit mycket svår att upptäcka trots lämpliga skydd.

Böter kan i teorin nå hundratals miljoner pund

För vissa typer av GDPR-överträdelser kan böter uppgå till 10 miljoner euro eller 2 procent av ett företags globala årsomsättning, beroende på vilket belopp som är högst.

För de allvarligaste överträdelserna kan taket vara 20 miljoner euro eller 4 procent.

Revolut redovisade intäkter på omkring 4,5 miljarder pund under 2025.

Två procent av det motsvarar ungefär 90 miljoner pund och fyra procent omkring 180 miljoner pund.

Det betyder inte att Revolut står inför böter i den storleksordningen.

De siffrorna är de maximala nivåerna, inte en bedömning av den sannolika sanktionen.

Den faktiska påföljden skulle bero på bland annat hur många kunder som berörts, hur känsliga uppgifterna var, hur bra bolagets säkerhetsrutiner varit och hur Revolut agerat efter att incidenten upptäcktes.

Extra känsligt när Revolut vill bli en global storbank

Tidpunkten är besvärlig även av andra skäl.

Revolut försöker steg för steg etablera sig som betydligt mer än en betalningsapp.

Bolaget fick så sent som den 3 september ett villkorat godkännande från amerikanska bankmyndigheten OCC för en nationell banklicens i USA.

Ytterligare tillstånd krävs innan banken kan börja sin verksamhet, vilket Revolut siktar på att göra under första halvåret 2027.

Det finns inget som visar att kunddataläckan redan har påverkat den processen.

Men hantering av känsliga personuppgifter och kontrollsystem kring myndighetsförfrågningar är frågor som naturligt kan få extra uppmärksamhet när ett bolag söker banklicenser på nya marknader.

Värderingen har rusat till 115 miljarder dollar

Incidenten kommer också när Revoluts värdering har stigit kraftigt.

Vid en sekundär aktieförsäljning under sommaren 2026 värderades bolaget till omkring 115 miljarder dollar.

Det är en kraftig ökning från värderingen på omkring 75 miljarder dollar året före.

Inför en framtida börsnotering har ännu högre nivåer diskuterats.

Bedömningar på omkring 150–200 miljarder dollar har förekommit.

En värdering på 200 miljarder dollar skulle innebära att Revoluts värde behöver stiga ytterligare omkring 74 procent från den senaste sekundärvärderingen.

För att investerare ska acceptera en sådan nivå kommer inte bara intäkter och vinsttillväxt att granskas.

Även styrning, regelefterlevnad, cybersäkerhet och interna kontroller blir centrala.

Börsnotering väntas tidigast 2028

Det är däremot missvisande att beskriva incidenten som ett omedelbart hot mot en nära förestående Revolut-notering.

Grundaren Nik Storonsky har pekat ut 2028 som det tidigaste realistiska året för en börsintroduktion.

Revolut har alltså tid att hantera incidenten långt innan någon aktie börjar handlas på börsen.

Det betyder samtidigt inte att frågan saknar betydelse för bolagets framtida värdering.

Om incidenten visar sig vara liten, snabbt hanterad och resultatet av ett mycket avancerat bedrägeri kan effekten bli begränsad.

Om den däremot visar på bredare brister i hur Revolut hanterar myndighetskrav, leder till stora regulatoriska böter eller följs av fler liknande fall kan investerare börja kräva en större riskrabatt.

Den stora frågan är varför kontrollen skedde först efteråt

Det mest besvärande för Revolut är därför inte att någon brutit sig in i företagets egen bankplattform.

Det är att företaget verkar ha lämnat ut känsliga uppgifter på egen hand eftersom begäran såg legitim ut.

Den avgörande frågan blir varför Revolut lyckades upptäcka bluffen först när myndigheten kontaktades i efterhand – och varför den kontrollen inte genomfördes innan passkopior, personuppgifter och finansiell information lämnades ut.

Hur allvarlig incidenten i slutänden blir beror framför allt på tre saker som fortfarande saknas: exakt hur många kunder som drabbats, vilken myndighetsdomän som utnyttjades och om regulatorerna bedömer att Revoluts verifieringsrutiner varit tillräckliga.

Svar på de frågorna avgör om detta stannar vid en begränsad säkerhetsincident eller utvecklas till ett betydligt större problem för en av Europas högst värderade fintechaktörer.

Senaste artiklar

Eddie Murphy knyts till The Chairman – kan bli hans första live-actionserie

Eddie Murphy är aktuell för huvudrollen i The Chairman, ett nytt drama som utvecklas...

Hammarby och Malmö kan mötas i Europakvartsfinal – hela vägen mot finalen klar

Hammarby och Malmö FF har hamnat i samma del av slutspelsträdet i Women’s Europa...

Arthur Fils slog Tiafoe igen – titelvägen öppnas i Tokyo

Arthur Fils fortsätter sin ovanliga väg genom Japan Open. Fransmannen besegrade andraseedade Frances Tiafoe...

Robert MacIntyre och Hatton tappade humöret – Sky fick be om ursäkt

Robert MacIntyre och Tyrrell Hatton fick båda problem med humöret under öppningsronden av Alfred...

liknande artiklar

Eddie Murphy knyts till The Chairman – kan bli hans första live-actionserie

Eddie Murphy är aktuell för huvudrollen i The Chairman, ett nytt drama som utvecklas...

Hammarby och Malmö kan mötas i Europakvartsfinal – hela vägen mot finalen klar

Hammarby och Malmö FF har hamnat i samma del av slutspelsträdet i Women’s Europa...

Arthur Fils slog Tiafoe igen – titelvägen öppnas i Tokyo

Arthur Fils fortsätter sin ovanliga väg genom Japan Open. Fransmannen besegrade andraseedade Frances Tiafoe...